Wo Ihr Ernährungstagebuch wirklich liegt

Auf Ihrem Handy. Nicht als Slogan, sondern als der Ort, an den die Einträge physisch geschrieben werden. Eine Kopie reist auch zum Server — versiegelt, und dort kann nichts sie öffnen: Der Schlüssel bleibt bei Ihnen.

Was das Gerät verlässt, und in welcher Form

Einträge, Portionsgewichte, Ihr Gewichtsverlauf und die kleinen Fotovorschauen werden in den eigenen Speicher Ihres Browsers geschrieben, und eine Kopie reist versiegelt zu unserem Server: Den Schlüssel gibt es nur auf Ihrem Gerät. Der Server kann den Inhalt niemandem zeigen — nicht weil wir es versprochen haben, sondern weil er keinen Schlüssel hat. Ein Backup ist eine Datei, die Sie selbst exportieren und aufbewahren, wo immer Sie möchten.

Die praktische Folge verdient es, offen gesagt zu werden, denn es ist dieselbe Eigenschaft von der anderen Seite: Verlieren Sie Ihren Wiederherstellungscode zusammen mit dem Gerät, kann niemand das Tagebuch zurückholen, auch wir nicht. Es gäbe nichts, womit es sich entschlüsseln ließe.

Was das Gerät tatsächlich verlässt

Zwei Dinge, und beide nur, wenn Sie handeln: das Foto der Mahlzeit und Ihr Suchbegriff für Produkte.

Der Suchbegriff — nur, wenn Sie auf „In der offenen Datenbank suchen“ getippt haben. Der Bereich „Produkte“ durchsucht Ihre eigenen Produkte und den auf das Gerät geladenen Katalog — ohne Netz. Findet sich im Katalog nicht, was Sie brauchen, erscheint unter der Liste eine Schaltfläche, und erst bei diesem Tippen geht Ihre Eingabe direkt von Ihrem Gerät an Open Food Facts, an unserem Server vorbei. Keine Autovervollständigung beim Tippen, keine Anfragen im Hintergrund: Ohne das Tippen verlässt nichts das Gerät, und mit dem Suchbegriff reist nichts mit — nicht das Tagebuch, nicht die Fotos, keine Kennung. Ein Kästchen in den Einstellungen („Produkte per Barcode“) schaltet das ab, dann gibt es die Schaltfläche gar nicht; die Suche nach dem Code auf der Verpackung geht nie ins Netz, egal wie das Kästchen steht.

Das Foto der Mahlzeit. Wohin es reist, hängt davon ab, wessen Schlüssel die Anfrage signiert, und das entscheiden Sie in der App:

Die App startet mit Ihrem eigenen Schlüssel und wechselt erst dann zu unserem, wenn Ihrer versagt hat: Kontingent aufgebraucht, Schlüssel widerrufen, Plattform stumm. So ist es voreingestellt, und ein Kästchen in den Einstellungen schaltet das ab — dann bedeutet ein Versagen Ihres Schlüssels einfach keine Erkennung, und das Foto verlässt nie die Plattform, die Sie gewählt haben. Jedes über unseren Schlüssel erkannte Foto sagt das auf dem Bildschirm.

Ab dann gelten die Bedingungen der Plattform, nicht unsere. Bei Google zum Beispiel sind sie nicht einmal auf beiden Stufen desselben Schlüssels gleich: Auf der kostenlosen Stufe behält sich Google vor, das Gesendete zur Verbesserung seiner Produkte zu nutzen; auf der kostenpflichtigen Stufe nicht. Andere Plattformen haben eigene Bedingungen, nachzulesen an der Quelle. Wessen Schlüssel Sie eingeben, und auf welcher Stufe, entscheiden Sie — und das ist das Wichtigste, was man verstehen sollte, bevor man sein Essen fotografiert.

Was der Server tatsächlich speichert

Mehr, als eine Anmeldung braucht, und das sagt man besser offen. Für die Anmeldung: Ihre E-Mail-Adresse als unumkehrbare Umwandlung statt im Klartext, einen Sitzungs-Fingerabdruck und Codes aus Anmelde-E-Mails als Hash für zehn Minuten. Für das Tagebuch: seine versiegelte Kopie, die Fotovorschauen und die widersprüchlichen Fassungen sowie Ihre Einstellungen, falls Sie deren Synchronisierung eingeschaltet haben — all das versiegelt mit Ihrem Schlüssel. Darüber hinaus: Ihren Schriftwechsel mit dem Entwickler, Aufladungen des Erkennungsguthabens, die Liste Ihrer Geräte, Freunde und Einladungen, falls Sie sie nutzen, sowie stündliche Sicherungskopien der Datenbank. Die Datenschutzerklärung ist die einzige maßgebliche Fassung, und sie führt all das vollständig auf, samt der Dauer, für die jedes einzelne gespeichert wird.

Was es hier nicht gibt

Das lässt sich prüfen, statt es nur zu versprechen: Öffnen Sie die Entwicklerwerkzeuge und beobachten Sie den Netzwerk-Tab, während diese Seite lädt. Eine Anfrage dort ist unsere, und es ist einfacher, sie hier zu nennen, als Sie sie finden zu lassen: ein Signal an /hit, das den Besuch ohne Cookies und ohne fremden Code zählt. Was es erfasst und was es bewusst nicht erfasst, steht in der Datenschutzerklärung.

App öffnen Zu den Fragen